群青 · AI時代のビジネス洞察

暗号資産ウォレットの赤い通知ドット型偽エアドロップPermit承認窃取詐欺:高額ポップアップでユーザーに署名させ資産をゼロにする

被害者は主に暗号資産の初心者、またはスマートコントラクトの根底にあるロジックに不慣れな個人投資家である。彼らには概して、うまい話に乗りたいという利益追求心理があり、ウォレット内にポップアップ表示された高価値エアドロップの赤い通知ドットを見ると安易にクリックしてしまう。オフチェーン署名承認メカニズムへの認識が欠如しているため、無料でトークンを受け取るだけだと思い込み、署名した瞬間に資産の支配権をハッカーに譲り渡していることに気づかず、最終的に全貯蓄を一瞬で空にされる。

SCAM

主要項目

FIELD STAMPS
業界フィンテック
地域グローバル
規模グレーゾーン
チャネルその他
⚠️ 本項目は詐欺の手口と公開報道をまとめたもので、投資・法律上の助言を構成しません。内容は公開報道および第三者通報プラットフォームから整理したもので、当サイトは関係主体の違法性を認定するものではなく、関係主体が異議を述べる場合は訂正の連絡が可能です。詐欺に遭った場合は直ちに警察(中国本土は110/詐欺対策専用96110、海外は現地警察)へ通報してください。

誰が狙われるか

被害者は主に暗号資産の初心者、またはスマートコントラクトの根底にあるロジックに不慣れな個人投資家である。彼らには概して、うまい話に乗りたいという利益追求心理があり、ウォレット内にポップアップ表示された高価値エアドロップの赤い通知ドットを見ると安易にクリックしてしまう。オフチェーン署名承認メカニズムへの認識が欠如しているため、無料でトークンを受け取るだけだと思い込み、署名した瞬間に資産の支配権をハッカーに譲り渡していることに気づかず、最終的に全貯蓄を一瞬で空にされる。

骗局怎么运作

  • ハッカーはオンチェーン・データ分析によって大量のステーブルコインや主要通貨を保有するターゲットのウォレットアドレスを選別し、その後、それらのアドレスへごく少量の未知のトークンを正確に送金する、または技術的手段によって被害者のウォレット内に「おめでとうございます、十万U当選」などの文言付きの赤い通知ドットを強制表示し、視覚的誘導で被害者の好奇心と欲を引き起こす。
  • 被害者がウォレット内の赤い通知ドットのポップアップをクリックすると、巧妙に偽造されたエアドロップサイトへ誘導される。そのサイトは多くの場合、有名プロジェクトのUI画面をクローンしており、さらには検索エンジンのスポンサー広告を利用して大量のトラフィックを獲得している。ページ上には通常、「ウォレットを接続すれば最高十万米ドル相当のエアドロップ報酬を受け取れます」などの文言が表示され、非常に扇動的で初心者は防ぎようがない。
  • 被害者が偽造ウェブページで「受け取る」ボタンをクリックすると、ウォレットにPermit署名リクエストが表示される。このときハッカーはERC-20規格の承認メカニズムを利用しており、署名内容は直接送金ではなく、ハッカーのアドレスが被害者のウォレット内のUSDTなどの中核資産を支配できるように承認するもので、しかもプロセス全体でGas代を消費しないため、被害者は知らないうちに盲目的に確認をクリックしてしまう。
  • ハッカーは承認後のスマートコントラクト権限を利用し、自動化スクリプトで被害者のウォレットアドレスをリアルタイム監視する。被害者のウォレットにマイナー手数料を支払うのに十分なイーサリアム資金が入金されると、ハッカーは直ちに送金ロジックを起動し、被害者のウォレット内で承認されたすべての高価値トークンを一瞬で奪い取り、隔離アドレスへ移転する。
  • 資金の流れを隠蔽し追跡を逃れるため、ハッカーは盗んだ資産をKYC不要のクロスチェーンブリッジや暗号資産ミキサーを通じて何度も分割移転する。時にはオンチェーンメッセージ機能を利用して被害者に二次フィッシング情報を送り、凍結解除費用の支払いや偽造サイトでの操作継続を誘導し、被害者の残余価値を徹底的に搾り取ろうとする。

红旗信号(看到这些快跑)

  • 🚩 ウォレット内に突然、出所不明の赤い通知ドットが表示され、参加した覚えのない未知の少額トークン送金記録を伴う
  • 🚩 非公式チャネルが宣伝する高額エアドロップ報酬が、正常なプロジェクト側の配布基準をはるかに超え、数万ないし十万米ドルに達する
  • 🚩 エアドロップを受け取る際にGas代を一切支払わずに署名確認を完了できる。これは通常オフライン承認の特徴である
  • 🚩 ウォレット接続後に表示される署名メッセージに「Set Approval For All」や「Permit」などの危険な英語の承認文言が含まれる
  • 🚩 エアドロップサイトが検索エンジンのスポンサー広告として宣伝され、ドメイン名が公式ホームページとごくわずかな英字差異しかない

真实案例

  • 2024年、韓国で8億ウォンUSDTフィッシング事件が発覚した。ある女性が高利回りを餌にした偽の分散型プロジェクトに参加した際、スマートコントラクト権限を乗っ取られ、偽造ページで署名承認をクリックした後、ウォレット内の巨額ステーブルコインを自動化コントラクトによって一瞬で移転され、甚大な損失を被り、ほぼ回収不可能となった。
  • ブロックチェーンセキュリティ機関ChainCatcherの報道によると、あるユーザーが検索エンジン利用時に上位表示されたスポンサー広告をクリックした結果、そのリンクは高精度に模倣されたハードウェアウォレット付属アプリのフィッシングサイトへつながり、ハードウェアウォレットを接続後に悪意あるPermit署名に署名させられ、全貯蓄を盗み取られた。
  • 多くの分散型ウォレットユーザーが、ウォレットに理由もなく赤い通知ドットが表示され、クリックすると十万Uを受け取れるという偽エアドロップページに入り、誤って承認署名した後、元々保管していたUSDTをハッカーに権限利用で一瞬で引き出された。事後のオンチェーン記録では、資金がミキサープラットフォームを通じて分割移転されたことが示されている。(出典:http://www.tzjp.cn/news/60191)
  • ブロックチェーンセキュリティ企業CertiKが発表した報告書によると、2025年の暗号資産ATM詐欺による損失は3.3億米ドルに達し、前年比約33%増となった。AI技術が犯罪をさらに高度化させており、フィッシング署名と承認ハイジャックが依然として損失の主因である。(出典:https://www.panewslab.com/zh/articles/019ce23f-98fe-72de-8bc6-3bdffc56f2e9)
  • CertiKの年次報告書によると、2025年には合計248件のフィッシング事案が記録され、損失は約7.23億米ドル。年間700件超のWeb3セキュリティ事案が合計33.5億米ドルの損失をもたらし、フィッシング承認型攻撃は最もコストの高い攻撃類型の一つである。(出典:https://view.inews.qq.com/a/20251224A03DGA00)

当局の見解

  • 2023年11月、Ripple財団は公式に警告を発表し、ネット上に偽のXRPエアドロップキャンペーンが大量に出回っていると指摘し、広範なユーザーに出所不明のリンクに警戒するよう呼びかけ、不明な承認署名を一切行わないよう求めた。
  • 2024年、Tencent Cloud開発者コミュニティはWeb3フィッシング攻撃に対する安全防御研究を発表し、偽プロジェクト側のエアドロップフィッシング攻撃を高危険度のセキュリティ事案として位置づけ、Solanaチェーンの偽トークン事案に対する攻撃メカニズムを詳細に開示した。
  • 2024年4月、ブロックチェーン追跡機関ChainCatcherは安全警報を発し、Googleスポンサー広告経由で広がるフィッシングウォレットリンクに警戒するようユーザーに注意喚起し、攻撃者がPermit署名の脆弱性を利用してユーザーの全貯蓄を盗んでいることを指摘した。

防衛策

  • ✅ ウォレット内の不明な赤い通知ドットを見つけても決して気軽にクリックしない。少額の未知トークン送金があればウォレット内で直接非表示にし、関連ウェブページへ絶対にアクセスしてウォレット接続操作を行わない。
  • ✅ いかなる取引やメッセージに署名する前にも、ウォレットに表示される署名内容を注意深く読む必要がある。Permitやapproveなどの危険な承認文言があれば、直ちに署名をキャンセルしウェブページを閉じる。
  • ✅ 日々の操作では、悪意ある承認を遮断する機能を備えた安全なウォレットを使用することを勧める。大口資産はコールドウォレットに分離保管し、ホットウォレットには日常操作用のごく少量の資金だけを残してリスクエクスポージャーを下げる。
  • ✅ エアドロップ情報を確認する際は、必ずプロジェクトの公式Twitter、Discord、または権威あるコミュニティサイトを通じて複数チャネルで検証し、検索エンジン広告リンクや見知らぬコミュニティが共有する短縮リンクから分散型アプリへ絶対に入らない。